უკან დაბრუნება
Google-მა კონტეინერების sandbox-რანტაიმი gVisor CNCF-ს გადასცა
SiTech AI Team2 წთ. საკითხავი

Google-მა კონტეინერების sandbox-რანტაიმი gVisor CNCF-ს გადასცა

Google-მა ღია კოდის პროექტი gVisor, რომელიც კონტეინერებს ვირტუალიზაციის გარეშე იზოლირებს, Cloud Native Computing Foundation-ს გადასცა. განაცხადი 28 სექტემბერს დამტკიცდა, ბლოგპოსტი კი 2 ოქტომბერს გამოქვეყნდა.

Google-მა განაცხადა, რომ gVisor-ს, მისი სახელისა და სავაჭრო ნიშნების ჩათვლით, Cloud Native Computing Foundation-ს (CNCF) გადასცემს. CNCF Linux Foundation-ის შვილობილი ორგანიზაციაა, რომელიც Google-მა Kubernetes-ის დონაციით ჩამოაყალიბა. ამის შესახებ პროექტის კონტრიბუტორებმა 2 ოქტომბერს გამოქვეყნებულ ბლოგპოსტში დაწერეს. gVisor კონტეინერების sandbox-რანტაიმია, რომელიც Google-მა 2018 წელს Apache 2.0 ლიცენზიით გახსნა; კონტრიბუტორების შეფასებით, მას შემდეგ ის Linux-ის მეორე ყველაზე მომწიფებული იმპლემენტაციაა.

რა უკვე მოხდა

განაცხადი 7 სექტემბერს შეიტანეს, CNCF-მ ის 22 სექტემბერს განიხილა, 28 სექტემბერს კი დაამტკიცა. უახლოეს კვირებში პროექტი CNCF-ის „Sandbox“ სტატუსზე გადავა, აწყობისა და ტესტირების ინფრასტრუქტურა GitHub Actions-სა და Buildkite-ზე გადავა, ხოლო Google-ის შიდა ტესტური ინფრასტრუქტურა PR-ებს აღარ დააბლოკავს. მმართველობა მენტენერებზე დაფუძნებულ მოდელზე გადავა: ახალ, არა-Google მენტენერებს merge-ის უფლებას მისცემენ. რამდენიმე თვეში პროექტი „Incubation“ სტატუსისთვის საჭირო ნაბიჯებს გადადგამს, რეპოზიტორია google-ის GitHub ორგანიზაციიდან გავა, მმართველობა კი ორგანიზაციებზე დაფუძნებულ კენჭისყრაზე გადავა, რითაც Google მმართველობით გადაწყვეტილებებს ცალმხრივად ვეღარ მიიღებს.

რატომ გადასცა Google-მა gVisor CNCF-ს

გადაცემის მიზეზი ორი ხანგრძლივი პრობლემაა. gVisor ინდუსტრიის ჩვეულ ჩარჩოებში არ ჯდება: ის კონტეინერებსა და ვირტუალურ მანქანებს შორის დგას და ემპირიულად ეკვივალენტურ უსაფრთხოებას იძლევა, თუმცა ნაცნობ „ვირტუალიზაციის“ ნიშანს არ ატარებს, რომელსაც აუდიტორები და რეგულატორები ხშირად უსაფრთხოების პირდაპირ საზომად თვლიან. მეორე პრობლემა წარმადობის აღქმაა: Google-სა და ისეთ კომპანიებში, როგორიცაა Ant Group და Modal, Linux-ის ბირთვის პატჩები gVisor-ის წარმადობას მკვეთრად აუმჯობესებს, თუმცა დანარჩენი მომხმარებლებისთვის გარკვეულ I/O-ინტენსიურ დატვირთვებზე წარმადობა მაინც ეცემა, რაც ახალ მომხმარებლებში ცუდ პირველ შთაბეჭდილებას ტოვებს. ამ პატჩების ბირთვში ინტეგრაცია ბირთვის მენტენერებმა არ დაუშვეს, რადგან gVisor მთლიანად Google-ის საკუთრებაში იმყოფებოდა.

Google-ს სურს, gVisor-მა ის მიმართულებებიც მოიცვას, რომლებიც კორპორატიულ მფლობელობაში პრიორიტეტი ვერ გახდა: Linux-ის პროგრამების macOS-ზე გაშვება (gVisor-on-Mac, Wine-ის მსგავსად) და Linux-ის დესკტოპ აპლიკაციების იზოლაცია, რომელიც bubblewrap-ზე, flatpak-სა და nsjail-ზე უფრო უსაფრთხოა, თუმცა Qubes OS-ისნაირ ვირტუალიზაციაზე ბევრად ადვილი დასანერგია.

ახალი მენტენერები და შემდეგი ნაბიჯები

გრძელვადიანად gVisor-ის მენტენერებს Ant Group, Modal და Tines შეუერთდებიან, ხოლო OpenAI, Tencent და NVIDIA წვლილის შეტანას აგრძელებენ. gVisor პირდაპირ ინტეგრირდება CNCF-ის ტექნოლოგიებთან, როგორიცაა Kubernetes, containerd და Agent Substrate. კონტეინერისმაგვარი პროცესული მოდელი უსაფრთხო დატვირთვების ისეთი სიმჭიდროვით განლაგების საშუალებას იძლევა, რასაც ვირტუალურ მანქანებზე დაფუძნებული რანტაიმები ვერ აღწევენ, ჰარდვერული ან ჩადგმული ვირტუალიზაცია კი არ სჭირდება, ამიტომ gVisor ყველგან მუშაობს, სადაც Linux მუშაობს. პროექტის კონტრიბუტორების ნაწილი KubeCon North America 2026-ზე იქნება.

SSiTech

SiTech — AI-გაძლიერებული ვებ დეველოპმენტი

ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.